本文档介绍了如何将资源纳入数据网域,以便整理数据。
工作原理
如需在网域中添加资源,您必须执行以下步骤:
数据网域授权简介
网域授权会在资源和网域之间建立信任。资源所有者向目标资源或项目中的数据网域 IAM 主账号授予 IAM 权限。此操作可让 Knowledge Catalog 授权并执行创建将资源与网域相关联的绑定的操作。
只有在创建绑定时才会验证网域授权。这意味着,如果您撤消网域主账号对资源的 IAM 角色,该资源不会自动从网域中解除绑定或移除。在明确删除资源-网域绑定之前,具有 roles/dataplex.dataDomainEntryReader 角色的网域用户可以继续发现资源并查看其元数据。
网域授权和网域用户权限
使用数据网域时,请务必区分数据网域授权和向用户授予数据网域权限:
- 数据网域授权:指在目标资源上授权数据网域。您需要向数据网域 IAM 主账号授予对底层资源(例如项目或 BigQuery 数据集)的权限,才能创建资源与网域之间的绑定。
- 向用户授予数据网域权限:是指向用户或服务账号授予与数据网域本身互动的权限。您可以直接在数据网域中向用户授予 IAM 角色,以便他们可以在知识目录中查看、修改或管理网域。如需了解详情,请参阅数据网域角色和权限。
角色类型
在目标资源上授权数据网域时,您可以选择属于以下角色类型之一的 IAM 角色:读取者、写入者或管理员。
一般来说,Writer 和 Admin 角色类型预留用于使网域能够对其有权访问的资源执行更广泛的操作,如下所示:
- 写入者角色类型允许网域管理对资源的元数据修改权限。
- 管理员角色类型允许网域管理资源上的任何权限。
在数据网域范围内,所有这三种角色类型都允许数据网域创建与目标资源的绑定。创建绑定后,用户可以在网域内搜索资源并查看其元数据。如需了解详情,请参阅搜索数据资源。
选择角色类型时,请考虑您希望向网域授予的对资源的长效访问权限级别。
建议用于网域授权的角色
下表列出了可用于授权网域检查资源的建议角色。 对于每种资源,您可以选择不同于建议的角色,但此类角色必须包含执行资源绑定所需的权限。
从列表中选择要查看其角色的资源类型。
| 资源类型 | 角色类型 | 建议的角色 | 说明 | 所需权限 |
|---|---|---|---|---|
| 项目 | 读取者 | roles/browser |
授予网域获取项目相关信息的权限。 |
resourcemanager.projects.get
|
| 写入者 | roles/editor |
授予网域权限,使其能够获取项目信息并管理项目元数据。 |
resourcemanager.projects.getresourcemanager.projects.update
|
|
| 管理员 | roles/owner |
为网域提供对项目的管理权限,包括发现、元数据治理和访问权限政策管理。 |
resourcemanager.projects.getresourcemanager.projects.updateresourcemanager.projects.setIamPolicy
|
|
| BigQuery 数据集 | 读取者 | roles/bigquery.metadataViewer |
向网域授予获取 BigQuery 数据集相关信息的权限。 |
bigquery.datasets.get
|
| 写入者 | roles/bigquery.dataEditor |
授予网域获取 BigQuery 数据集相关信息和管理其元数据的权限。 |
bigquery.datasets.getbigquery.datasets.updateTag
|
|
| 管理员 | roles/bigquery.dataOwner |
授予对 BigQuery 数据集的网域管理权限,包括发现、元数据治理和访问权限政策管理。 |
bigquery.datasets.getbigquery.datasets.updateTagbigquery.datasets.setIamPolicy
|
|
| BigQuery 表 | 读取者 | roles/bigquery.metadataViewer |
授予网域获取 BigQuery 表相关信息的权限。 |
bigquery.tables.get
|
| 写入者 | roles/bigquery.dataEditor |
授予网域获取 BigQuery 表相关信息和管理其元数据的权限。 |
bigquery.tables.getbigquery.tables.update
|
|
| 管理员 | roles/bigquery.dataOwner |
为网域提供对 BigQuery 表的管理权限,包括发现、元数据治理和访问权限政策管理。 |
bigquery.tables.getbigquery.tables.updatebigquery.tables.setIamPolicy
|
|
| 数据产品 | 读取者 | roles/dataplex.dataProductsViewer |
授予网域获取数据产品相关信息的权限。 |
dataplex.dataProducts.get
|
| 写入者 | roles/dataplex.dataProductsEditor |
授予网域权限以获取数据产品的信息并管理其元数据。 |
dataplex.dataProducts.getdataplex.dataProducts.update
|
|
| 管理员 | roles/dataplex.dataProductsAdmin |
为网域提供对数据产品的管理权限,包括数据产品发现、元数据治理和访问权限政策管理。 |
dataplex.dataProducts.getdataplex.dataProducts.updatedataplex.dataProducts.setIamPolicy
|
|
| Dataform 代码库 | 读取者 | roles/dataform.codeViewer |
向网域授予对 Dataform 代码资源的只读权限。 |
dataform.repositories.get
|
| 写入者 | roles/dataform.codeOwner |
授予网域对 Dataform 代码库和代码资源的完整访问权限。 |
dataform.repositories.get
|
|
| 管理员 | roles/dataform.codeOwner |
授予网域对 Dataform 代码库和代码资源的完整访问权限。 |
dataform.repositories.get
|
|
| Dataproc Metastore 数据库 | 读取者 | roles/metastore.metadataUser |
授予网域权限以获取 Dataproc Metastore 数据库的列表。 |
metastore.databases.get
|
| 写入者 | roles/metastore.metadataEditor |
授予网域读取和修改 Dataproc Metastore 数据库元数据以及这些数据库下各个表的权限。 |